Przewodnik po łańcuchu dostaw

Przewodnik po łańcuchu dostaw · 9 min

Wiążące wymagania techniczne NIS2 dla dostawców chmury, MSP i DNS (rozporządzenie 2024/2690)

NIS2 to w większości dyrektywa, którą każdy kraj przenosi do własnego prawa, i dlatego wiele rozmów z dostawcami wciąż kończy się słowami „czekamy na ustawę krajową”. W przypadku jednej grupy dostawców tak nie jest. Rozporządzenie wykonawcze Komisji (UE) 2024/2690 stosuje się bezpośrednio we wszystkich 27 państwach członkowskich od października 2024 roku i zastępuje ogólny język artykułu 21 trzynastoma sekcjami konkretnych wymagań technicznych. Jeśli kupujesz usługi chmurowe, zarządzane, DNS, centrum danych lub usługi zaufania, Twój dostawca ma już te obowiązki i możesz poprosić o dowody już dziś.

Sprawdź swoją domenę teraz

Zobacz, co jest publicznie widoczne w zakresie bezpieczeństwa Twojej organizacji, bez rejestracji.

Ten natychmiastowy podgląd sprawdza:

  • HTTPS dostępny
  • HSTS włączony
  • Przekierowanie HTTP → HTTPS
  • SPF skonfigurowany
  • DMARC egzekwowany
  • Poczta (MX) skonfigurowana

Pełny raport dodaje ransomware, dark web, certyfikaty, dane firmowe i ponad 100 innych kontroli.

Najważniejsze wnioski

  • Rozporządzenie stosuje się bezpośrednio w każdym państwie członkowskim. Nie ma ustawy krajowej, na którą trzeba czekać.
  • Wymienia jedenaście typów dostawców, w tym dostawców usług zarządzanych i zarządzanych usług bezpieczeństwa.
  • Sześć z trzynastu obszarów wymagań zostawia ślady, które możesz sprawdzić z zewnątrz. O pozostałe siedem trzeba zapytać.

Których dostawców dotyczy

Rozporządzenie nie dotyczy każdego podmiotu objętego NIS2. Dotyczy jedenastu typów dostawców w trzech grupach, a listę warto przeczytać uważnie, ponieważ dwie z grup opisują dostawców, od których zależy dziś niemal każda firma.

Infrastruktura cyfrowa

Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu, usługi przetwarzania w chmurze, usługi centrum danych, sieci dostarczania treści, dostawcy usług zaufania

Zarządzanie usługami ICT

Dostawcy usług zarządzanych, dostawcy zarządzanych usług bezpieczeństwa

Dostawcy usług cyfrowych

Internetowe platformy handlowe, wyszukiwarki internetowe, platformy sieci społecznościowych

Źródło urzędowe: Rozporządzenie wykonawcze Komisji (UE) 2024/2690 — przyjęte 17 października 2024 r., stosowane bezpośrednio we wszystkich państwach członkowskich. Zweryfikowano 13 sierpnia 2026 r.

Dlaczego ten akt różni się od reszty NIS2

NIS2 jest dyrektywą: wyznacza cele, a każde państwo członkowskie przekłada je na prawo krajowe we własnym tempie. To uczciwy powód, dla którego wymagania wobec dostawców wciąż się negocjuje, zamiast się na nie powoływać. Rozporządzenie wykonawcze działa odwrotnie. Stosuje się je w takim brzmieniu, w jakim zostało napisane, w każdym państwie członkowskim, bez pośredniego kroku krajowego. Dla tych jedenastu typów dostawców nie ma więc transpozycji, na którą trzeba czekać, ani różnic krajowych, o które można się spierać, a wymagania są wyliczone, a nie opisane jako zasady.

Zobacz, jak naprawdę wypadacie Ty i Twoi dostawcy

Bezpłatnie · bez karty kredytowej · bez limitu czasu

Trzynaście obszarów wymagań

Załącznik określa trzynaście obszarów. Czytane z perspektywy kupującego dzielą się na trzy rodzaje: te, które zostawiają ślady w publicznym internecie, te, które zostawiają ślady częściowe, oraz te, które istnieją wyłącznie wewnątrz organizacji dostawcy.

  • 1Polityka bezpieczeństwa systemów sieciowych i informatycznychTrzeba zapytać
  • 2Polityka zarządzania ryzykiemTrzeba zapytać
  • 3Obsługa incydentówTrzeba zapytać
  • 4Ciągłość działania i zarządzanie kryzysoweTrzeba zapytać
  • 5Bezpieczeństwo łańcucha dostawCzęściowo widoczne
  • 6Bezpieczeństwo w nabywaniu, rozwoju i utrzymaniuWidoczne z zewnątrz
  • 7Ocena skuteczności środkówCzęściowo widoczne
  • 8Podstawowa higiena cybernetyczna i szkoleniaTrzeba zapytać
  • 9KryptografiaWidoczne z zewnątrz
  • 10Bezpieczeństwo zasobów ludzkichTrzeba zapytać
  • 11Kontrola dostępuCzęściowo widoczne
  • 12Zarządzanie zasobamiWidoczne z zewnątrz
  • 13Bezpieczeństwo środowiskowe i fizyczneTrzeba zapytać

Co możesz zweryfikować, a czego nie

Warto być tu precyzyjnym, ponieważ ocena dostawcy, która twierdzi, że widzi więcej, niż widzi, jest gorsza od takiej, która przyznaje się do swoich granic. Siedmiu z trzynastu obszarów nie da się zaobserwować z zewnątrz w ogóle.

Widoczne z zewnątrz

Trzy obszary zostawiają bezpośrednie ślady. Utrzymanie i aktualizacje ujawniają się jako znane podatności w wystawionych usługach. Kryptografia ujawnia się w ważności certyfikatów i sile konfiguracji TLS. Zarządzanie zasobami ujawnia się w systemach wystawionych do internetu, o których dostawca mógł zapomnieć, w tym w subdomenach i usługach, których nikt nie zamierzał zostawiać otwartych.

Częściowo widoczne

Kolejne trzy są częściowo widoczne. Bezpieczeństwo łańcucha dostaw można próbkować, obserwując, od jakich podmiotów trzecich zależą własne systemy dostawcy. Kontrolę dostępu można próbkować na podstawie wystawionych interfejsów administracyjnych i wyciekłych poświadczeń, choć samego uwierzytelniania wieloskładnikowego nie da się zobaczyć. Skuteczność środków widać częściowo po tym, czy zewnętrznie widoczne braki są naprawiane i pozostają naprawione.

Trzeba zapytać

Siedmiu nie widać wcale: polityka, zarządzanie ryzykiem, obsługa incydentów, ciągłość działania, szkolenia, zasoby ludzkie i bezpieczeństwo fizyczne. Żadna kontrola zewnętrzna nigdy ich nie potwierdzi, a kwestionariusz dla dostawcy jest zwykłym sposobem ich pokrycia. Właśnie dlatego oba narzędzia idą w parze, a nie stanowią dla siebie alternatywy.

Kiedy incydent podlega zgłoszeniu

Rozporządzenie określa również, kiedy incydent uznaje się za poważny, czyli od kiedy dostawca musi powiadomić swój organ. Do kryteriów ogólnych należą strata finansowa przekraczająca 500 000 euro lub pięć procent rocznego obrotu, wyciek tajemnic przedsiębiorstwa, a także zgon lub znaczna szkoda na zdrowiu. Niektóre typy dostawców mają własne progi: u dostawców DNS i rejestrów domen najwyższego poziomu na przykład dostępność poniżej 99,9 procent, błędne odpowiedzi lub naruszenie danych rejestracyjnych. Dla kupującego ma to jedno praktyczne znaczenie: pokazuje, co Twój dostawca ma obowiązek zgłosić organowi, a to użyteczny próg minimalny dla tego, czego powinieneś oczekiwać od niego wobec siebie.

Co z tym zrobić

Jeśli kupujesz te usługi

Ustal, którzy z Twoich dostawców należą do tych jedenastu typów. W większości firm są to platforma chmurowa, dostawca usług zarządzanych i rejestrator domen, często także centrum danych lub sieć dostarczania treści. Następnie podziel swoją ocenę tak, jak dzieli się samo rozporządzenie: sprawdzaj sześć obszarów obserwowalnych z zewnątrz w sposób ciągły, a o siedem wewnętrznych pytaj pisemnie. Powołuj się na rozporządzenie, a nie na własne życzenie, i zachowuj zarówno odpowiedzi, jak i dowody zewnętrzne, ponieważ sprzeczność między deklaracją a pomiarem sama w sobie jest ustaleniem.

Jeśli sam jesteś takim dostawcą

Obowiązki dotyczą Cię bezpośrednio i dotyczą od 2024 roku. Pierwszym praktycznym krokiem jest spojrzenie na siebie tak, jak zrobi to klient: co jest wystawione, co wygasło, których systemów już nie pamiętasz. Twoi klienci zaczynają prosić o dowody zamiast o zapewnienia, a właśnie w obszarach, które mogą sprawdzić bez pytania, luka jest najbardziej kłopotliwa.

Często zadawane pytania

Czy to rozporządzenie dotyczy mojej firmy?

Tylko jeśli Twoja firma należy do jednego z jedenastu wymienionych typów: DNS, rejestr domen najwyższego poziomu, chmura, centrum danych, sieć dostarczania treści, usługi zaufania, dostawca usług zarządzanych lub zarządzanych usług bezpieczeństwa, internetowa platforma handlowa, wyszukiwarka lub platforma społecznościowa. Jeśli nie należy, rozporządzenie i tak ma dla Ciebie znaczenie jako dla kupującego, ponieważ określa, czego możesz oczekiwać od dostawców tych usług.

Jak to się ma do artykułu 21 NIS2?

Artykuł 21 wylicza środki zarządzania ryzykiem w sposób ogólny dla wszystkich objętych podmiotów. To rozporządzenie konkretyzuje je dla jedenastu wymienionych typów dostawców w trzynastu wyliczonych obszarach. Tam, gdzie ma zastosowanie, jest instrumentem precyzyjniejszym i stosuje się bez transpozycji krajowej.

Czy mogę zweryfikować zgodność dostawcy z zewnątrz?

Częściowo, i warto powiedzieć dokładnie w jakim stopniu. Trzy obszary zostawiają bezpośrednie ślady zewnętrzne, kolejne trzy częściowe, a siedem istnieje wyłącznie wewnątrz organizacji. Kontrole zewnętrzne potwierdzają więc mniej więcej połowę i nigdy resztę, dlatego kwestionariusz dotyczący zarządzania, szkoleń i ciągłości działania pozostaje obok nich konieczny.

Zobacz, co Twoi dostawcy pokazują na zewnątrz

Sprawdzaj obserwowalną połowę w sposób ciągły, a o resztę pytaj ustrukturyzowanym kwestionariuszem, z każdym ustaleniem powiązanym z artykułem, który za nim stoi.

Bezpłatnie · bez karty kredytowej · bez limitu czasu

Plan bezpłatny: kwestionariusz NIS2 z 39 pytaniami dla maksymalnie 10 dostawców, publiczne kontrole Twojej domeny i monitorowanie DMARC jednej domeny.

Powiązane przewodniki

Wytyczne ENISA dot. cyberbezpieczeństwa zakupów szpitalnych: jak oceniać dostawców

Wytyczne zakupowe ENISA z lipca 2026 r. czynią cyberbezpieczeństwo dostawców częścią zakupów w ochronie zdrowia. Przełożone na konkretne kroki: określ wymagania, oceń kandydatów z zewnątrz, zawrzyj umowę, monitoruj i dokumentuj, powiązane z obowiązkiem łańcucha dostaw NIS2 art. 21 ust. 2 lit. d.

Jak spełnić NIS2: mapa drogowa krok po kroku

Kroki do zgodności z NIS2 po kolei: potwierdzenie zakresu, rejestracja, odpowiedzialność kierownictwa (art. 20), środki z art. 21 ust. 2, bezpieczeństwo łańcucha dostaw, zgłaszanie incydentów (art. 23) oraz ciągłe, udokumentowane zapewnienie.

Kogo dotyczy NIS2? Podmioty kluczowe i ważne, sektory i progi wielkości

Ustal, czy NIS2 dotyczy Ciebie: dwie kategorie, sektory z załączników I/II, progi wielkości, wyjątki niezależne od wielkości i jak łańcuch dostaw wciąga Cię nawet bez wyznaczenia.

NIS2 dla dostawców: nie jesteś wyznaczony, ale Twoi klienci tak

Większość firm nigdy nie zostaje wyznaczona w ramach NIS2, a mimo to wiele musi go spełniać. Jak obowiązek bezpieczeństwa łańcucha dostaw objętego klienta (artykuł 21 ust. 2 lit. d) przenosi się na Ciebie, czego zażąda i jak odpowiedzieć wiarygodnie.

NIS2 i wymóg łańcucha dostaw: co oznacza w praktyce

NIS2 zobowiązuje podmioty kluczowe i ważne do oceny cyberryzyk w łańcuchu dostaw. Poziomy dostawców, ryzyko czwartej strony, obowiązek zgłoszenia z Art. 23 i na co zwracają uwagę audytorzy.

Jak dochodzi do naruszenia w 2026: Twoja powierzchnia zewnętrzna i łańcuch dostaw

Łańcuch ataku 2026 krok po kroku — skradzione poświadczenia, wykorzystane urządzenia brzegowe, podszywanie się pod e-mail — na Twojej powierzchni zewnętrznej i dostawców, oraz gdzie norppa.io przerywa łańcuch.

Ocena cyberzagrożeń dostawcy: co sprawdza automatyczny monitoring NIS2

Wszystkie kategorie kontroli wyjaśnione: ransomware, wycieki dark web, TLS/DNSSEC, bezpieczeństwo cookies, CVE/EPSS, sankcje, czarne listy MX i SAQ. Cykl życia wyników i mapowanie artykułów NIS2.

NIS2 Art. 21(2): lista kontrolna bezpieczeństwa dla dostawców

Lista kontrolna dla zespołów zakupowych i bezpieczeństwa: co pytać, jakie dowody zbierać i jak reagować, gdy dostawca nie spełnia wymagań. Zawiera propozycje dokumentów potwierdzających.

Kwestionariusz dostawcy NIS2 (SAQ): o co pytać, jak punktować i darmowy szablon

O co pytać dostawców zgodnie z art. 21 ust. 2 lit. d), jak punktować odpowiedzi i reagować na luki, dlaczego samoocena wymaga weryfikacji, oraz darmowy szablon.

Zgłaszanie incydentów NIS2: terminy 24 i 72 godzin wyjaśnione

Czym jest istotny incydent, harmonogram z artykułu 23 (wczesne ostrzeżenie 24 h, zgłoszenie 72 h, raport końcowy w miesiąc) i kiedy incydent dostawcy staje się Twoim obowiązkiem.

NIS2 a odpowiedzialność kierownictwa: co muszą wiedzieć zarząd i kadra zarządzająca

Czego NIS2 oczekuje od organu zarządzającego: obowiązki zatwierdzania i nadzoru, osobista odpowiedzialność (art. 20), szkolenia, wskaźniki raportowania do zarządu i kary z art. 34.

ISO 27001 a NIS2: co Twój SZBI już obejmuje, i luki, których nie

Jeśli masz ISO 27001: co przenosi się na NIS2, a co nie (ustawowe zgłaszanie incydentów, odpowiedzialność kierownictwa, rejestracja i ciągłe zapewnienie łańcucha dostaw) oraz jak zamknąć lukę.

Kary i sankcje NIS2: ile, kto odpowiada i jak ich uniknąć

Czym są kary NIS2: limity z artykułu 34 (10 mln € / 2 % dla podmiotów kluczowych, 7 mln € / 1,4 % dla ważnych), osobista odpowiedzialność kierownictwa (art. 20, art. 32), środki niepieniężne i jak ich uniknąć.

NIS2 a DORA: czym się różnią, gdzie się pokrywają i który dotyczy Ciebie

Czym różnią się i pokrywają dwa reżimy UE, dlaczego DORA to lex specialis dla podmiotów finansowych, który dotyczy Ciebie, i co oba oznaczają dla ryzyka stron trzecich.

RODO a NIS2: pokrywanie się, różnice i kiedy jeden incydent uruchamia oba

Czym różnią się i pokrywają RODO i NIS2, kiedy jeden incydent uruchamia oba (RODO art. 33 72 h do organu nadzorczego vs NIS2 art. 23 24 h/72 h/miesiąc do CSIRT), współpraca z art. 35 i zakaz podwójnej kary oraz co oba oznaczają dla należytej staranności wobec dostawców.

Unijny akt o cyberodporności (CRA): zakres, harmonogram i co oznacza dla Twojego łańcucha dostaw

Czego wymaga CRA, jego etapowe terminy (obowiązuje od 2024, zgłaszanie wrz 2026, pełna zgodność gru 2027), kogo dotyczy i dlaczego czysty SaaS często nie, jak uzupełnia NIS2 oraz co oznacza dla zakupów i należytej staranności wobec dostawców.

Unijny akt o sztucznej inteligencji: poziomy ryzyka, harmonogram i obowiązki podmiotów stosujących (artykuł 26)

Czego wymaga unijny akt o AI: poziomy ryzyka, etapowe daty (obowiązuje 2024, zakazane luty 2025, GPAI sie 2025, wysokie ryzyko sie 2026), obowiązki podmiotu stosującego z art. 26, jak nakłada się na NIS2 i RODO oraz co oznacza dla zakupów AI.

Status transpozycji NIS2: w których krajach UE obowiązuje

Które z 27 państw członkowskich UE wpisały NIS2 do prawa krajowego, a które wciąż finalizują, i dlaczego różnice i tak dosięgają Twojego łańcucha dostaw.

Klauzule umowne dla dostawców NIS2: czego wymagać od dostawców

Klauzule, które czynią obowiązek NIS2 dotyczący łańcucha dostaw egzekwowalnym: poziom bezpieczeństwa, okno powiadomień, prawa do dowodów i audytu, przeniesienie na podwykonawców i ciągła weryfikacja.

Twój zewnętrzny stan bezpieczeństwa w NIS2: co widzą dostawcy i klienci

Publicznie widoczne sygnały, które klienci oceniają na mocy art. 21 ust. 2 lit. d NIS2: podatność poczty na podszywanie (SPF/DMARC), higiena certyfikatów, systemy wystawione do internetu i wyciekłe poświadczenia, dlaczego każdy ma znaczenie i jak je sprawdzić i naprawić.

Czy Twoi dostawcy używają AI? Ryzyko dostawców w NIS2 a unijny akt o AI

Dostawcy coraz częściej osadzają AI w usługach, od których zależysz, a ich dostawcy tak samo. Gdzie AI dostawców i n-tej strony tworzy ryzyko w świetle art. 21 ust. 2 lit. d NIS2 i unijnego aktu o AI, co oceniać i jak zachować widoczność.

Podszywanie się pod dostawcę i oszustwo na prezesa (BEC): podszywanie e-mail, DMARC i NIS2

Jeden z najczęstszych ataków na łańcuch dostaw nie wymaga włamania: sfałszowany e-mail, który przekierowuje płatność albo kradnie dane. Jak działa BEC i podszywanie się pod dostawcę, jakie ustawienia SPF, DKIM i DMARC je zatrzymują i jak wpisuje się w art. 21 ust. 2 lit. d NIS2.

Ostatnio sprawdzono: 19 czerwca 2026

Ten przewodnik zawiera ogólne informacje o prawie UE, a nie poradę prawną. NIS2 wchodzi w życie poprzez krajową ustawę wdrażającą każdego państwa członkowskiego UE, która może różnić się w szczegółach. Zweryfikuj obowiązki, które Cię dotyczą, u właściwego organu lub doradcy prawnego.